搜尋意圖: 如果你在找「歐盟通用資料保護規範 是什麼」或「歐盟通用資料保護規範 和相近概念差在哪」,先看這頁的短定義、完整說明與延伸比較。
TL;DR: 歐盟通用資料保護規範是保障歐盟公民個人資料控制權的法規,對違規企業處以高額罰款,影響全球企業。
實用情境: 適合用在閱讀 AI 文章、產品文件或和同事討論時,先用一頁快速對齊概念。
下一步: 先讀完定義,再往下看延伸比較與對應工具,把概念轉成實際應用。
你有沒有訂閱過網站服務,卻一直擔心自己的個資被怎麼用?
你可以把 GDPR 想成一套很嚴格的個資規則,要求企業清楚說明怎麼蒐集、使用、保存和刪除資料。
它重要,是因為只要處理到歐盟居民資料,很多公司不管總部在哪裡,都可能要面對它的要求。
容易混淆
GDPR vs 資料隱私 資料隱私是大方向。 GDPR 是其中一套很具體、很嚴格的法規。
GDPR vs 差分隱私 GDPR 是法律規範。 差分隱私是技術方法,常拿來幫助系統更好地守住隱私。
記住這句就好
不是只看你有沒有資料,而是你怎麼收、怎麼用、怎麼保護。
實際案例
網站註冊 使用者想刪除帳號時,系統要有合理流程處理資料刪除與存取請求。
AI 產品上線 如果模型使用了歐盟用戶資料,團隊通常要檢查同意、用途限制和資料保存策略。
深入了解
GDPR 重視合法性、透明度、最小必要原則和資料主體權利。 對做 AI 的團隊來說,不只是法律問題,也會直接影響資料收集、模型訓練與供應鏈管理。
GDPR 對 AI 專案實際會踩到的四件事
GDPR 是歐盟的《一般資料保護規範》(General Data Protection Regulation),2018 年 5 月生效。它的適用範圍不看公司在哪裡,而看你處理的是不是歐盟境內個人的資料,所以台灣公司只要有歐盟使用者就適用。
對 AI 專案而言,最常踩到的是下面四件事。
第一,處理個資要有合法性基礎。 六種基礎裡最常用的是同意(consent)與正當利益(legitimate interest)。拿使用者資料去訓練模型,屬於原本蒐集目的之外的用途,多半需要重新取得合法性基礎,不能靠當初那份註冊條款帶過。
第二,資料最小化與目的限制。 只能蒐集達成目的所必要的資料,也只能用在當初說明的目的上。「先全部存起來以後再想怎麼用」在 GDPR 下是明確違規的做法。
第三,自動化決策的權利(第 22 條)。 對個人產生法律效果或類似重大影響的決定,當事人有權不受純自動化決策拘束,並有權要求人為介入與說明。信用評分、履歷篩選、保費核定這類 AI 應用直接落在這一條裡。
第四,被遺忘權(第 17 條)。 當事人可以要求刪除其個資。問題是資料已經被拿去訓練模型了,刪掉資料庫那筆不代表模型忘了它。這是目前技術上仍未完全解決的問題,機器遺忘(machine unlearning)就是為此而生的研究方向。實務上的處理方式通常是重新訓練,或在蒐集階段就做好去識別化,避免落入這條的適用範圍。
幾個常見誤解
「資料匿名化就不受 GDPR 管」不完全對。 真正的匿名化(無法還原)確實不受管,但多數所謂的匿名其實只是假名化(pseudonymisation),只要能透過其他資料還原身分,仍屬個資。
「我們沒有歐盟客戶所以不用管」要小心。 只要網站以歐盟使用者為對象(提供歐元計價、歐盟語言版本),就可能落入適用範圍。
罰則不是象徵性的。 上限是全球年營業額 4% 或 2,000 萬歐元,兩者取高者。
另外要注意歐盟《人工智慧法案》(EU AI Act)是另一部法律,用風險分級管理 AI 系統本身,跟 GDPR 管的個資是兩套規範,會同時適用。
情境判斷
Q1: 如果公司在美國,但有歐盟用戶資料,還需要管 GDPR 嗎?
Q2: 只要把資料匿名化,就完全不用管 GDPR 嗎?
常見問題
GDPR 最常影響什麼?
個資蒐集、使用同意、資料刪除、跨境傳輸和違規罰則。
AI 模型訓練也算在內嗎?
常算,因為訓練資料本身就是個資治理的一部分。
和同態加密有什麼關係?
同態加密是技術工具,可能幫助在合規前提下處理敏感資料。
GDPR 只是一張隱私聲明嗎?
不是,它是有實際義務和罰則的法規。